Nhà điều tra blockchain ZachXBT tiết lộ cách anh bỏ tiền túi để hoạt động bí mật, xâm nhập một tổ chức tội phạm Trung Quốc mà theo anh đã rửa hơn 1 tỷ USD tiền mã hóa bị đánh cắp thay mặt cho nhóm Lazarus của Triều Tiên — cố tình chịu lỗ khoảng 5% trong mỗi giao dịch với nhóm này để giành được lòng tin của chúng và thu thập thông tin về cách chúng luân chuyển số tiền bị đánh cắp.
Chiến dịch bắt đầu như thế nào
Theo ZachXBT, cuộc điều tra bắt đầu ngay sau vụ tấn công sàn giao dịch tiền mã hóa Bybit vào tháng 2 năm 2025, trong đó những kẻ tấn công đánh cắp khoảng 1,5 tỷ USD tài sản tiền mã hóa — vụ trộm từ sàn giao dịch lớn nhất từng được ghi nhận. Trong quá trình lần theo những diễn biến sau vụ việc, ZachXBT phát hiện hơn 15 tài khoản trên Telegram và Discord công khai tìm người hỗ trợ thực hiện các giao dịch liên quan đến số tiền bị đánh cắp. Thay vì chỉ quan sát từ xa, ZachXBT quyết định liên hệ trực tiếp, giả làm một khách hàng hợp pháp có nhu cầu chuyển tiền qua mạng lưới này.
Đóng giả khách hàng để tạo dựng lòng tin
Một trong những tài khoản mà ZachXBT liên hệ thuộc về một người dùng Telegram hoạt động dưới bí danh “Jimmy Green”. Ngày 6 tháng 3 năm 2025, ZachXBT nạp 349.700 USDC vào một địa chỉ Ethereum mới nhằm thực hiện một loạt giao dịch với người liên hệ này. Jimmy Green đề xuất đổi USDC trên Ethereum lấy USDT trên mạng TRON. Địa chỉ ví anh ta cung cấp để hoán đổi đã được một ví riêng biệt nạp tiền; ZachXBT có thể truy dấu trực tiếp số tiền này về khoản tiền bị đánh cắp trong vụ tấn công Bybit — địa chỉ đó cũng đã được đưa vào danh sách đen công khai của chính Bybit một cách độc lập.
ZachXBT tiếp tục thực hiện thêm các giao dịch với Jimmy Green nhằm xây dựng uy tín trong mạng lưới. Theo nhà điều tra, khi lòng tin tăng lên, người liên hệ của ông bắt đầu tự nguyện cung cấp thông tin về các đợt chuyển tiền sắp tới có liên quan đến Triều Tiên. Trong một trường hợp đáng chú ý, Jimmy Green báo trước với ZachXBT rằng tiền sẽ được chuyển sang mạng Solana — và như ZachXBT ghi nhận, giao dịch đó đã diễn ra đúng như dự đoán vào ngày hôm sau. Jimmy Green được cho là đã nói với ZachXBT rằng nhóm của mình đã rửa phần lớn trong số 1,5 tỷ USD bị đánh cắp khỏi Bybit; ZachXBT cho biết tuyên bố này phù hợp với các mô hình rửa tiền mà ông quan sát được độc lập qua phân tích trên chuỗi.
Chấp nhận mất tiền để thu thập thông tin tình báo
Để duy trì chiến dịch và khiến vỏ bọc đáng tin, ZachXBT chấp nhận thua lỗ về tài chính trong từng giao dịch, mất khoảng 5% ở mỗi lệnh. Ông nhấn mạnh mục tiêu chưa bao giờ là kiếm lời, mà là thu thập thông tin tình báo có thể hành động dựa trên đó một cách hiệu quả nhất. Tổng cộng, ông đã bỏ 349.700 USD tiền túi vào chiến dịch, dù không có gì đảm bảo đối tác sẽ không ôm tiền bỏ trốn. “Tôi cần tiếp tục mất 5% ở mỗi lệnh và chấp nhận rủi ro để thu thập càng nhiều thông tin tình báo thực tiễn càng tốt trong thời gian ngắn nhất,” ZachXBT nói, đồng thời cho biết việc trực tiếp tiếp xúc với tổ chức này khiến ông phải đối mặt với mức độ rủi ro cá nhân khó lường trong suốt chiến dịch.
Truy dấu số tiền bị đánh cắp khỏi Bybit qua nhiều blockchain
Một bước ngoặt trong cuộc điều tra diễn ra vào ngày 12 tháng 3 năm 2025, khi Jimmy Green gửi cho ZachXBT ảnh chụp màn hình ghi lại một giao dịch chuyển tiền qua cầu nối liên chuỗi. ZachXBT đối chiếu số tiền và thời điểm trong ảnh với một giao dịch trên chuỗi được tạo chỉ vài phút sau khi tin nhắn được gửi, qua đó xác nhận hoạt động rửa tiền gần như theo thời gian thực.
Jimmy Green sau đó cung cấp ba địa chỉ trên Solana, giúp ZachXBT xác định một cụm địa chỉ nắm giữ hơn 12 triệu USD liên quan đến vụ khai thác lỗ hổng Bybit. Theo phát hiện của ông, tài sản bị đánh cắp đã chuyển từ Bitcoin sang Ethereum, rồi đến Solana và cuối cùng là TRON — các giao dịch diễn ra nối tiếp nhau gần như theo thời gian thực, như ZachXBT mô tả. Sau đó, Tether đã đóng băng 442.000 USDT gắn với cụm địa chỉ cụ thể đó. ZachXBT cũng cho biết nhóm này đã bắt đầu sử dụng một kỹ thuật rửa tiền mới hơn, liên quan đến các nhóm token có thanh khoản thấp trên Uniswap.
Một tổ chức tội phạm xử lý nhiều thứ hơn là tiền của Lazarus
Trong suốt quá trình trao đổi, Jimmy Green tiết lộ thông tin về những hoạt động khác ngoài vụ đánh cắp Bybit. Anh ta đề cập đến một nhóm riêng đang nắm giữ khoảng 300.000 USD đã bị đóng băng vào năm 2024; ZachXBT xác minh tuyên bố này trên chuỗi và xác định con số thực tế là 332.000 USDC, đồng thời truy dấu số tiền về vụ khai thác lỗ hổng Poloniex trước đó. Trong một trường hợp riêng, Jimmy Green kể rằng mình đã rửa 3 triệu USD tiền thu được từ hành vi lừa đảo cho một khách hàng khác — số tiền mà ZachXBT truy dấu đến ví nóng của Huione Guarantee, một tổ chức sau đó bị trừng phạt, còn người đứng đầu trước đây của tổ chức này về sau bị bắt giữ.
Không chỉ là tiền bạc: Mối quan hệ giữa người với người
ZachXBT lưu ý rằng trong quá trình liên lạc kéo dài, Jimmy Green dần tự nguyện tiết lộ ngày càng nhiều thông tin về hoạt động của nhóm mình, và các cuộc trò chuyện của họ vượt xa chủ đề tiền mã hóa và hoạt động rửa tiền. Jimmy Green kể về việc chơi mạt chược, săn thỏ rừng, đồ ăn, chế độ ăn giảm cân, gia đình và chuyến đi Disneyland. ZachXBT suy đoán rằng cách dùng ngữ pháp bất thường của người liên hệ có thể là do phụ thuộc vào phần mềm dịch thuật, đồng thời cho biết Jimmy Green cũng cung cấp một số thông tin tổng quát về hoạt động của tổ chức này tại Hồng Kông và Trung Quốc đại lục.
Bàn giao bằng chứng cho cơ quan chức năng
ZachXBT cho biết toàn bộ thông tin tình báo thu thập được trong chiến dịch đã được chia sẻ với các đối tác khu vực tư nhân đã qua thẩm định và các cơ quan thực thi pháp luật đang xử lý vụ việc liên quan. Ông cũng cho biết mình đã giữ kín các chi tiết trước công chúng cho đến nay vì tính nhạy cảm của cuộc điều tra. Ông lưu ý rằng việc không thể công bố ngay các phát hiện vẫn là một trong những khía cạnh khó khăn nhất trong công việc của mình, đồng thời nói thêm rằng hiện ông đang nắm giữ lượng thông tin đáng kể chưa được tiết lộ về một số vụ việc khác đang diễn ra và chưa thể công khai.
Một phần của bức tranh lớn hơn
Các phát hiện của ZachXBT củng cố một mô hình mà ông từng ghi nhận: các tác nhân có liên hệ với nhà nước Triều Tiên liên tục tạo ra nguồn thu đáng kể từ tiền mã hóa thông qua nhiều thủ đoạn, trong đó có khoản thu ước tính 1 triệu USD mỗi tháng từ những nhân viên công nghệ thông tin giả danh nhà phát triển hợp pháp tại các công ty công nghệ và tiền mã hóa — cho thấy các mạng lưới rửa tiền như mạng lưới ZachXBT thâm nhập chỉ là một phần trong nỗ lực rộng lớn và kéo dài nhằm chuyển tiền mã hóa bị đánh cắp hoặc chiếm đoạt bằng gian lận thành nguồn tiền có thể sử dụng cho chính quyền Triều Tiên.
Điều này có ý nghĩa gì trong thời gian tới
Chiến dịch nằm vùng của ZachXBT cho thấy quy mô của cơ sở hạ tầng rửa tiền có tổ chức hỗ trợ hoạt động đánh cắp tiền mã hóa liên quan đến Triều Tiên, cũng như mức độ mà các nhà điều tra độc lập sẵn sàng dấn thân để vạch trần hoạt động này — chấp nhận thiệt hại tài chính trực tiếp và rủi ro cá nhân để thu thập thông tin tình báo mà các cơ quan thực thi pháp luật có thể hành động dựa trên đó.
Trong bối cảnh Tether đã đóng băng hàng trăm nghìn đô la gắn với cụm địa chỉ được xác định và các lệnh trừng phạt bổ sung được áp dụng sau những phát hiện liên quan đến Huione Guarantee, chiến dịch cho thấy tính minh bạch của blockchain kết hợp với hoạt động điều tra nằm vùng theo phương thức truyền thống vẫn tiếp tục tạo ra hậu quả thực tế đối với các mạng lưới rửa tiền mã hóa — ngay cả khi chưa thể công bố ngay toàn bộ những gì các nhà điều tra phát hiện.
